Q61 — AWS SAA-C03 第17章

第 61/89 题 | ← 返回第17章

Q1361. 一家公司正在构建一个使用 AWS Lambda 函数的数据处理应用程序。该应用程序的 Lambda 函数需要与部署在同一 AWS 账户的 VPC 中的 Amazon RDS 数据库实例进行通信。哪种解决方案能够以最安全的方式满足这些要求?

正确答案: C. 将 Lambda 函数部署在 VPC 内。为 Lambda 函数附加一个安全组。仅允许 VPC CIDR 范围的出站规则访问。更新数据库实例安全组,允许来自 Lambda 安全组的流量。

解析

正确答案是 C。将 Lambda 函数部署在 VPC 内。为 Lambda 函数附加一个安全组。仅允许 VPC CIDR 范围访问出站规则。更新数据库实例安全组,允许来自 Lambda 安全组的流量。解释:该公司需要一种安全的方式,使 AWS Lambda 函数能够与 VPC 内的 Amazon RDS 数据库实例进行通信。该解决方案必须满足以下条件:限制对 RDS 实例的访问(不向公众开放)。使用最小权限原则(只允许必要的流量)。利用 VPC 安全机制(安全组、子网)。为什么选项 C 是最佳选择:VPC 内的 Lambda允许通过私有网络访问 RDS(无需公共互联网)。避免将数据库实例暴露在互联网上。Lambda 的安全组控制出站流量(仅限 RDS 所在的 VPC CIDR 范围)。遵循最小权限原则(不开放访问权限)。RDS 的安全组限制入站流量,仅允许 Lambda 安全组访问(不允许使用 0.0.0.0/0)。确保只有授权的 Lambda 函数才能访问数据库。其他选项为何错误:A. 允许公众访问 RDS + Lambda 的公共 IP 地址极不安全,将数据库实例暴露于互联网(存在安全漏洞风险)。Lambda 函数在访问 VPC 资源时不应使用公网 IP 地址。B. VPC 中的 Lambda 函数 + 网络访问控制列表 (NACL) + RDS 对 0.0.0.0/0 开放。NACL 是无状态的,粒度较粗。安全组更适合精细控制。RDS 对 0.0.0.0/0 开放存在安全风险,允许任何 IP 地址连接。D. Peer Lambda 默认 VPC 与 RDS VPCLambda 没有“默认 VPC”。Lambda 函数是无状态的,除非明确配置,否则通常在 VPC 之外运行。如果 Lambda 部署在同一个 VPC 中,则无需建立 VPC 对等连接,Lambda 可以直接访问 RDS。对比表:选项安全(RDS 暴露)访问控制(最小权限原则)最佳选择 C(私有访问)(安全组 + CIDR 限制)安全的 Lambda-RDS 通信 A(公共访问)(对 Lambda 公共 IP 开放)绝不推荐 B(私有访问)(NACL + RDS 对全球开放)过于宽松 D(配置错误的 VPC 对等连接)(缺乏适当的安全控制)不适用 结论:方案C是最安全、最合规的解决方案,因为:Lambda 函数在 VPC 内部运行,不暴露于公共互联网。安全组遵循最小权限原则,只允许授权流量通过。无需不必要的对等互连或网络访问控制列表 (NACL),更简单、更安全。避免选择 A、B 和 D(它们会引入安全风险或配置错误)。最终答案:C